HeadlinesBriefing favicon HeadlinesBriefing.com

Baseten 通过公共 Harbor 镜像仓库暴露 GitHub 管理员令牌

Hacker News •
×

我们正准备将数据托付给 Baseten,因此运行了 Strix 来确保安全。大约 25 分钟后,它获得了一个有效的 GitHub 令牌,拥有对 Baseten 内部代码仓库的仓库级管理员权限。

我们开发了 Strix,一个自主黑客代理,需要廉价且快速的推理。Baseten 是一款出色的产品,估值达 130 亿美元,许多严肃的公司都依赖他们。但作为一家安全公司,我们在共享数据之前会扫描供应商。我们在没有凭据的情况下将 Strix 指向 *.baseten.co。它发现了一个属于 basetenbot 的有效 GitHub 个人访问令牌,拥有对 Baseten 主产品仓库、Git Ops 仓库、Homebrew tap 的管理员和推送权限,以及对其他私有仓库的读写权限。该镜像构建日期为 2023 年 3 月,而该令牌在 2026 年 7 月仍然有效。

感谢 Baseten 的安全团队:他们确认该问题为严重级别,锁定了镜像仓库项目,并在第二天下午之前轮换了该令牌。

Strix 枚举了主机,并在 gcp-us-east4-zlw.registry.baseten.co 发现了一个 Harbor 镜像仓库。一个公共项目允许匿名拉取镜像,包括 baseten/baseten-app。Strix 拉取了镜像层,运行了 TruffleHog,并在镜像配置中发现了该令牌。

关键实体:公司:Baseten、Strix、Harbor、TruffleHog | 位置:gcp-us-east4-zlw.registry.baseten.co

FAQ:Strix 是如何发现暴露的 GitHub 令牌的?

Strix 枚举了主机,在 gcp-us-east4-zlw.registry.baseten.co 发现了一个公共 Harbor 镜像仓库,匿名拉取了镜像,并使用 TruffleHog 在镜像配置中发现了一个 GitHub 个人访问令牌。

FAQ 问题:Strix 是如何发现暴露的 GitHub 令牌的?

FAQ 回答:Strix 枚举了主机,在 gcp-us-east4-zlw.registry.baseten.co 发现了一个公共 Harbor 镜像仓库,匿名拉取了镜像,并使用 TruffleHog 在镜像配置中发现了一个 GitHub 个人访问令牌。